{"id":1167345,"date":"2024-02-26T16:19:30","date_gmt":"2024-02-26T18:19:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plus-de-8-000-domaines-de-marques-de-confiance-detournes-pour-une-operation-massive-de-spam\/"},"modified":"2024-02-26T16:19:35","modified_gmt":"2024-02-26T18:19:35","slug":"plus-de-8-000-domaines-de-marques-de-confiance-detournes-pour-une-operation-massive-de-spam","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plus-de-8-000-domaines-de-marques-de-confiance-detournes-pour-une-operation-massive-de-spam\/","title":{"rendered":"Plus de 8 000 domaines de marques de confiance d\u00e9tourn\u00e9s pour une op\u00e9ration massive de spam"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Plus-de-8-000-domaines-de-marques-de-confiance-detournes.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Plus de 8 000 domaines et 13 000 sous-domaines appartenant \u00e0 des marques et institutions l\u00e9gitimes ont \u00e9t\u00e9 pirat\u00e9s dans le cadre d&#8217;une architecture de distribution sophistiqu\u00e9e destin\u00e9e \u00e0 la prolif\u00e9ration du spam et \u00e0 la mon\u00e9tisation des clics.<\/p>\n<p>Guardio Labs suit l&#8217;activit\u00e9 malveillante coordonn\u00e9e, qui se poursuit depuis au moins septembre 2022, sous le nom de SubdoMailing.  Les e-mails vont des \u00ab alertes de livraison de colis contrefaits au phishing pur et simple pour les informations d&#8217;identification de compte \u00bb.<\/p>\n<p>La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 isra\u00e9lienne a attribu\u00e9 la campagne \u00e0 un acteur mena\u00e7ant qu&#8217;elle appelle <strong>ResurrecAds<\/strong>qui est connu pour ressusciter des domaines morts ou affili\u00e9s \u00e0 de grandes marques dans le but final de manipuler l&#8217;\u00e9cosyst\u00e8me de la publicit\u00e9 num\u00e9rique \u00e0 des fins n\u00e9fastes.<\/p>\n<p>&#8220;&#8216;ResurrecAds&#8217; g\u00e8re une infrastructure \u00e9tendue englobant un large \u00e9ventail d&#8217;h\u00f4tes, de serveurs SMTP, d&#8217;adresses IP et m\u00eame de connexions FAI r\u00e9sidentielles priv\u00e9es, ainsi que de nombreux noms de domaine suppl\u00e9mentaires&#8221;, expliquent les chercheurs en s\u00e9curit\u00e9 Nati Tal et Oleg Zaytsev. <a rel=\"nofollow noopener\" href=\"https:\/\/labs.guard.io\/subdomailing-thousands-of-compromised-major-brand-domains-found-spreading-millions-of-malicious-a5e5fb892935\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>En particulier, la campagne &#8220;exploite la confiance associ\u00e9e \u00e0 ces domaines pour faire circuler chaque jour des millions de spams et d&#8217;e-mails de phishing malveillants, utilisant astucieusement leur cr\u00e9dibilit\u00e9 et leurs ressources vol\u00e9es pour contourner les mesures de s\u00e9curit\u00e9&#8221;.<\/p>\n<p>Ces sous-domaines appartiennent ou sont affili\u00e9s \u00e0 de grandes marques et organisations telles que ACLU, eBay, Lacoste, Marvel, McAfee, MSN, Pearson, PwC, Swatch, Symantec, The Economist, UNICEF et VMware, entre autres.<\/p>\n<p>La campagne se distingue par sa capacit\u00e9 \u00e0 contourner les blocages de s\u00e9curit\u00e9 standard, le corps entier \u00e9tant con\u00e7u comme une image permettant d&#8217;\u00e9chapper aux filtres anti-spam textuels, un clic initiant une s\u00e9rie de redirections vers diff\u00e9rents domaines.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/delinea728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708012425_568_Les-pirates-informatiques-russes-de-Turla-ciblent-les-ONG-polonaises.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Ces redirections v\u00e9rifient le type de votre appareil et votre emplacement g\u00e9ographique, conduisant \u00e0 un contenu adapt\u00e9 pour maximiser les profits&#8221;, ont expliqu\u00e9 les chercheurs.<\/p>\n<p>&#8220;Cela peut aller d&#8217;une publicit\u00e9 ennuyeuse ou d&#8217;un lien d&#8217;affiliation \u00e0 des tactiques plus trompeuses comme des quiz frauduleux, des sites de phishing ou m\u00eame un t\u00e9l\u00e9chargement de malware visant \u00e0 vous escroquer plus directement votre argent.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708971568_469_Plus-de-8-000-domaines-de-marques-de-confiance-detournes.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708971568_469_Plus-de-8-000-domaines-de-marques-de-confiance-detournes.jpg\" alt=\"Op\u00e9ration massive de spam\" border=\"0\" data-original-height=\"525\" data-original-width=\"728\" title=\"Op\u00e9ration massive de spam\"\/><\/a><\/div>\n<p>Un autre aspect crucial de ces e-mails est qu\u2019ils sont \u00e9galement capables de contourner le Sender Policy Framework (<a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/threat-reference\/spf\" target=\"_blank\">FPS<\/a>), une m\u00e9thode d&#8217;authentification de courrier \u00e9lectronique con\u00e7ue pour emp\u00eacher l&#8217;usurpation d&#8217;identit\u00e9 en garantissant qu&#8217;un serveur de messagerie est autoris\u00e9 \u00e0 envoyer des courriers \u00e9lectroniques pour un domaine donn\u00e9.<\/p>\n<p>Il ne s&#8217;agit pas seulement de SPF, car les e-mails transmettent \u00e9galement DomainKeys Identified Mail (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-dkim-record\/\" target=\"_blank\">DKIM<\/a>) et l&#8217;authentification, la cr\u00e9ation de rapports et la conformit\u00e9 des messages bas\u00e9s sur le domaine (<a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/a\/answer\/2466580?hl=en\" target=\"_blank\">DMARC<\/a>) v\u00e9rifie que les messages ne sont pas marqu\u00e9s comme spam.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708971569_248_Plus-de-8-000-domaines-de-marques-de-confiance-detournes.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708971569_248_Plus-de-8-000-domaines-de-marques-de-confiance-detournes.jpg\" alt=\"Op\u00e9ration massive de spam\" border=\"0\" data-original-height=\"302\" data-original-width=\"728\" title=\"Op\u00e9ration massive de spam\"\/><\/a><\/div>\n<p>Dans un exemple d&#8217;e-mail d&#8217;avertissement de stockage cloud trompeur mis en \u00e9vidence par Guardio, le message provenait d&#8217;un serveur SMTP \u00e0 Kiev, mais \u00e9tait signal\u00e9 comme \u00e9tant envoy\u00e9 depuis Return_UlKvw@marthastewart.msn.com.<\/p>\n<p>Un examen plus approfondi de l&#8217;enregistrement DNS de marthastewart.msn.com a r\u00e9v\u00e9l\u00e9 que le sous-domaine est li\u00e9 \u00e0 un autre domaine (msnmarthastewartsweeps[.]com) au moyen d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-cname-record\/\" target=\"_blank\">Enregistrement CNAME<\/a>une technique d&#8217;alias qui a d\u00e9j\u00e0 \u00e9t\u00e9 utilis\u00e9e par les soci\u00e9t\u00e9s de technologie publicitaire pour contourner le blocage des cookies tiers.<\/p>\n<p>&#8220;Cela signifie que le sous-domaine h\u00e9rite de l&#8217;int\u00e9gralit\u00e9 du comportement de msnmarthastewartsweeps[.]com, y compris sa politique SPF&#8221;, ont d\u00e9clar\u00e9 les chercheurs. &#8220;Dans ce cas, l&#8217;acteur peut envoyer des e-mails \u00e0 qui il veut comme si msn[.]com et leurs exp\u00e9diteurs approuv\u00e9s ont envoy\u00e9 ces e-mails\u00a0!&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708971569_399_Plus-de-8-000-domaines-de-marques-de-confiance-detournes.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708971569_399_Plus-de-8-000-domaines-de-marques-de-confiance-detournes.jpg\" alt=\"Op\u00e9ration massive de spam\" border=\"0\" data-original-height=\"523\" data-original-width=\"728\" title=\"Op\u00e9ration massive de spam\"\/><\/a><\/div>\n<p>Il convient de souligner ici que les deux domaines \u00e9taient <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20010517062224\/https:\/\/www.marthastewart.msn.com\/\" target=\"_blank\">l\u00e9gitime et bri\u00e8vement actif<\/a> \u00e0 un moment donn\u00e9 en 2001, avant d&#8217;\u00eatre laiss\u00e9s \u00e0 l&#8217;abandon pendant 21 ans.  Ce n&#8217;est qu&#8217;en septembre 2022 que msnmarthastewartsweeps[.]com \u00e9tait enregistr\u00e9 en priv\u00e9 aupr\u00e8s de Namecheap.<\/p>\n<p>Dans d\u2019autres, le sch\u00e9ma de d\u00e9tournement implique que les acteurs de la menace recherchent syst\u00e9matiquement des sous-domaines oubli\u00e9s depuis longtemps avec des enregistrements CNAME de domaines abandonn\u00e9s, puis les enregistrent pour en prendre le contr\u00f4le.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La prise de contr\u00f4le de CNAME peut \u00e9galement avoir de graves cons\u00e9quences lorsque de tels sous-domaines r\u00e9put\u00e9s sont saisis pour h\u00e9berger de fausses pages de destination de phishing con\u00e7ues pour r\u00e9cup\u00e9rer les informations d&#8217;identification des utilisateurs.  Cela dit, rien ne prouve que les sous-domaines pirat\u00e9s aient \u00e9t\u00e9 utilis\u00e9s \u00e0 cette fin.<\/p>\n<p>Guardio a d\u00e9clar\u00e9 avoir \u00e9galement trouv\u00e9 des cas o\u00f9 le <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-spf-record\/\" target=\"_blank\">Enregistrement DNS SPF<\/a> d&#8217;un domaine connu contient des domaines abandonn\u00e9s associ\u00e9s \u00e0 des services de messagerie ou de marketing obsol\u00e8tes, permettant ainsi aux attaquants de s&#8217;emparer de ces domaines, d&#8217;injecter leurs propres adresses IP dans l&#8217;enregistrement et, finalement, d&#8217;envoyer des e-mails au nom du nom de domaine principal.<\/p>\n<p>Dans le but de contrer la menace et de d\u00e9manteler l&#8217;infrastructure, Guardio a mis \u00e0 disposition un <a rel=\"nofollow noopener\" href=\"https:\/\/guard.io\/subdomailing\" target=\"_blank\">V\u00e9rificateur de courrier Subdo<\/a>un site Web qui permet aux administrateurs de domaine et aux propri\u00e9taires de sites de rechercher des signes de compromission.<\/p>\n<p>&#8220;Cette op\u00e9ration est m\u00e9ticuleusement con\u00e7ue pour utiliser ces actifs \u00e0 mauvais escient pour distribuer diverses &#8216;publicit\u00e9s&#8217; malveillantes, dans le but de g\u00e9n\u00e9rer autant de clics que possible pour ces clients du &#8216;r\u00e9seau publicitaire'&#8221;, ont indiqu\u00e9 les chercheurs.<\/p>\n<p>\u00ab\u00a0Arm\u00e9 d&#8217;une vaste collection de domaines, de serveurs et d&#8217;adresses IP r\u00e9put\u00e9s compromis, ce r\u00e9seau publicitaire navigue habilement \u00e0 travers le processus de propagation des e-mails malveillants, en basculant de mani\u00e8re transparente et en sautant entre ses actifs \u00e0 volont\u00e9.\u00a0\u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/8000-subdomains-of-trusted-brands.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Plus de 8 000 domaines et 13 000 sous-domaines appartenant \u00e0 des marques et institutions l\u00e9gitimes ont \u00e9t\u00e9 pirat\u00e9s dans le cadre d&#8217;une architecture de distribution sophistiqu\u00e9e destin\u00e9e \u00e0 la prolif\u00e9ration du spam et \u00e0 la mon\u00e9tisation des clics. Guardio Labs suit l&#8217;activit\u00e9 malveillante coordonn\u00e9e, qui se poursuit depuis au moins septembre 2022, sous le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1167346,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,3006,4165,4161,200267,13395,16705,4159,4171,200271,5810,5433,200268,200269,200270,385,185,128318,4172,4169,75168,196,4166,4164],"class_list":["post-1167345","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-confiance","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-detournes","tag-domaines","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-marques","tag-massive","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-operation","tag-pour","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-spam","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1167345","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1167345"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1167345\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1167346"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1167345"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1167345"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1167345"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}